Configuración y gestión avanzada de VDOMs en Fortinet FortiGate v6.2

Contexto y objetivo de la configuración

Las Virtual Domains (VDOMs) permiten segmentar un FortiGate en múltiples entornos virtualizados independientes, facilitando la separación de redes y políticas de seguridad dentro de un mismo dispositivo físico. Esta configuración es crucial para organizaciones que requieren administrar distintas áreas, clientes o servicios con control granular y seguridad aislada. El objetivo de esta configuración es explicar cómo gestionar y monitorear VDOMs en FortiGate, entender las limitaciones de licenciamiento y optimizar la administración para ambientes multi-tenant o multi-segmentados, bajo FortiOS v6.2.

Arquitectura y flujo de tráfico

En FortiGate, las VDOMs funcionan como instancias virtuales que contienen sus configuraciones independientes de interfaces, políticas, enrutamiento y seguridad. El flujo de tráfico en cada VDOM es totalmente independiente, actuando como un firewall aislado. Sin embargo, es posible establecer reglas de inter-VDOM routing para permitir o controlar el tráfico entre VDOMs. Esta arquitectura permite a los administradores dividir responsabilidades y recursos, evitar interferencias y aumentar la resiliencia del entorno de red.

Campos principales y parámetros críticos

Los principales campos y parámetros en la configuración de VDOMs incluyen:

  • Número de VDOMs habilitadas: Depende de la licencia y modelo, imposibilitando sobrepasar el límite permitido.
  • Asignación de interfaces: Cada interfaz física o virtual debe estar asignada a una única VDOM para evitar conflictos.
  • Administrador y permisos: Configuración de roles de administrador para acceder solo a VDOMs específicas.
  • Inter-VDOM links: Canales virtuales para permitir comunicación controlada entre VDOMs.

Debemos también monitorear el porcentaje de VDOMs utilizadas respecto a la licencia para evitar sobrepasar el límite. En la GUI, esta información aparece en el Dashboard bajo «Licenses» y muestra cuántas VDOMs están activas y cuál es el máximo permitido.

Compatibilidad de versiones y modelos

La funcionalidad de VDOMs está disponible en la mayoría de modelos FortiGate desde la versión FortiOS 5.x, pero con diferencias en número máximo soportado según el modelo:

  • Modelos de la serie 50E,F,G (como FortiGate 50E,F,G) soportan hasta 5 VDOMs.
  • Modelos más potentes (5000/6000 series) pueden soportar decenas o cientos de VDOMs.

Además, la estabilidad y características específicas mejoran en cada actualización mayor de FortiOS, siendo recomendable mantener versiones actualizadas como la 7.4.x,7.6.x o superior para políticas y soporte actualizado de VDOMs y licenciamiento.

Escenarios de uso recomendados

Los VDOMs son ideales en numerosos escenarios:

  • Entornos multi-tenant: Gestión de múltiples clientes en un mismo dispositivo sin mezclar configuraciones ni trafico.
  • Separación de departamentos o áreas: Aislar redes críticas como finanzas, IT, o producción dentro de una empresa.
  • Segmentación de servicios: Separar tráfico de VPN, Internet y DMZ para aplicar políticas diferenciadas.
  • Testing y producción: Mantener un VDOM para pruebas sin afectar el ambiente productivo.

Riesgos, errores frecuentes y cómo evitarlos

Entre los errores comunes destacan:

  • Sobrepasar el número de VDOMs licenciadas: Puede provocar problemas en la activación de nuevas VDOMs o degradación de servicios. Siempre validar la licencia y el límite en el dashboard.
  • Asignación doble de interfaces: Una interfaz física debe asignarse a una sola VDOM. Duplicar esta asignación causa conflictos y pérdida de conectividad.
  • Configuración incorrecta de administradores: Dar permisos globales por descuido, comprometiendo la seguridad.
  • Falencias en inter-VDOM routing: Sin reglas adecuadas, el tráfico entre VDOMs puede ser bloqueado o mal ruteado.

Evitar estos errores implica controlar la asignación de interfaces, monitorear el consumo de licencia y validar siempre permisos y reglas inter-VDOM.

Comandos de CLI útiles para diagnóstico

config global
 get system status
 end

config system global
 show | grep vdom
end

config vdom
 show
end
diagnose sys vdom list
diagnose sys top (para ver recursos consumidos por VDOMs)
diagnose debug enable
diagnose debug application vdomd -1

El bloque de configuración permite visualizar la información general del sistema, mostrar las VDOMs configuradas y su estado. Los comandos de diagnóstico muestran el listado activo de VDOMs, la utilización de recursos por cada VDOM y logs detallados para identificar problemas relacionados con la gestión de dominios virtuales.

Buenas prácticas y checklist final

  • Verificar el límite máximo de VDOMs según licencia antes de crear nuevas instancias.
  • Asignar interfaces físicas o virtuales a una única VDOM.
  • Establecer roles específicos de administrador para evitar accesos no autorizados entre VDOMs.
  • Configurar adecuadamente el enrutamiento inter-VDOM cuando la comunicación entre dominios sea necesaria.
  • Monitorear constantemente el uso de la licencia y la carga de recursos en las VDOMs.
  • Mantener actualizado el firmware para contar con mejoras y correcciones relacionadas con VDOMs.
  • Documentar la configuración y cambios realizados para auditorías y soporte futuro.